Сајбер-криминалци поставиле лажни десктоп апликации за познати американски платформи за човечки ресурси и обработка на плати, со цел да добијат незабележлив далечински пристап до компјутерите на жртвите.
Истражувачите од Allure откриле кампања во која се имитирани три големи услуги од овој тип. Напаѓачите изработиле веб-страници што визуелно наликуваат на легитимните брендови, но додале опција за преземање десктоп клиент. Токму тоа е клучниот елемент на измамата: целните платформи се облачни услуги достапни преку прелистувач и не нудат официјална десктоп апликација.
Поради тоа, корисниците немаат со што да ја споредат апликацијата и потешко можат да препознаат дека се изложени на измама. За вработените во финансиски или HR-оддели, понудата за посебна апликација може да изгледа како нормално проширување на услуга што веќе ја користат.
Копчето за преземање ги водело корисниците до GitHub Releases, легитимна функција на GitHub наменета за објавување готови верзии на софтвер. Таквиот начин на дистрибуција дополнително ја намалува веројатноста преземањето веднаш да предизвика сомнеж.
Преземениот извршен фајл не бил класичен малициозен софтвер. Наместо тоа, станува збор за изменета верзија на ScreenConnect на ConnectWise, алатка што вообичаено ја користат ИТ-служби и даватели на техничка поддршка за далечинско поврзување, решавање проблеми и инсталирање софтвер.
Во овој случај, ScreenConnect бил поставен за пристап без присуство на корисникот. Исклучени биле вообичаените известувања дека компјутерот е контролиран од далечина, иконата во системската лента и другите видливи сигнали за активна врска. Така, напаѓачите би можеле да пристапат до уредот без корисникот да забележи.
Страницата за преземања покажувала 291 преземање, но тоа не значи дека има ист број жртви. Дел од преземањата можеби потекнуваат од безбедносни истражувачи, автоматизирани системи или корисници што ја откриле измамата навреме.
Напаѓачите не се идентификувани, а не е познат ниту точниот исход од кампањата. Сепак, пристапот до компјутер на лице што обработува плати може да отвори можност за пренасочување на исплати или друга финансиска измама. Организациите затоа треба да проверат дали нивните HR и платни сервиси навистина нудат десктоп клиент и да ги информираат вработените за официјалните начини на преземање софтвер.
